BI Consult Desktop Logo BI Consult Mobile Logo
  • Russian BI Исследование российских bi
  • Перейти на Fine BI
  • Контакты
  • +7 812 334-08-01
    +7 499 608-13-06
  • Отправить сообщение
  • Главная
  • Продукты Эксперт-BI
    • Дистрибуция
    • Розничная торговля
    • Производство
    • Операторы связи
    • Страхование
    • Банки
    • Лизинг
    • Логистика
    • Нефтегазовый сектор
    • Медицина
    • Сеть ресторанов
    • E-Commerce
    • Сельское хозяйство
    • Энергетика
    • FMCG
    • Девелоперы
    • Маркетплейсы
    • Пищевая промышленность
    • Фармацевтика
    • Построение Data Platform
    • Цифровая трансформация
    • Управление по KPI
    • Финансы
    • Продажи
    • Склад
    • HR
    • Маркетинг
    • Внутренний аудит
    • Категорийный менеджмент
    • S&OP и FP&A
    • Геоаналитика
    • Цепочки поставок (SCM)
    • AutoML
    • Process Mining
    • IBP
    • ИТ (CIO)
    • Закупки
  • Платформы
    • Системы бизнес-анализа (BI)
    • Интегрированное бизнес-планирование (IBP)
    • Хранилища данных (DWH / Lakehouse)
    • Каталоги данных (Data Catalog)
    • Системы ETL и ELT
    • AI / Исскуственный интеллект
    • Шина данных (ESB)
    • Система управления мастер-данными (MDM)
    • Семантический слой
  • Услуги
    • Переход на отечественные BI и DWH системы
    • Консалтинг
    • Пилотный проект
    • Обучение и сертификация
    • Бесплатное обучение
    • Поддержка
    • Технические задания
    • Сбор требований для проекта внедрения BI-системы
    • CI/CD для DWH
    • Аудит BI приложений и DWH
    • Выделенная команда
    • Настойка и поддержка баз данных
    • Разработка BI Стратегии
    • Styleguide для BI-системы
    • Как выбрать BI-систему
  • Курсы
    • Учебный курс Информационная грамотность (Data Literacy)
    • Учебный курс для бизнес-аналитиков
    • Учебный курс для системных аналитиков
    • Учебный курс по Data Governance
    • Учебный курс Как стать CDO
    • Учебный курс Современная архитектура хранилища данных
    • Учебный курс по Fine BI
    • Учебный курс по FineReport
    • Учебный курс по DWH
    • Учебный курс по Data Science (ML, AI)
    • Учебный курс по PostgreSQL
    • Учебный курс по Greenplum
    • Учебный курс по Apache Airflow и NiFi
    • Учебный курс по Open-source BI
    • Учебный курс по ClickHouse
    • Учебный курс по DataLens
    • Учебный курс по Loginom
    • Учебный курс по Modus BI и ETL
    • Учебный курс по Visiology
    • Учебный курс по dbt (Data Build Tool)
  • Компания
    • Руководство
    • Новости
    • Клиенты
    • Карьера
    • Скачать
    • Контакты

BI

  • FineBI
  • FineReport
  • FineDataLink
  • FineChatBI (FineAI)
  • Коннекторы данных из 1С в BI
  • Airflow / Nifi
  • Visiology
  • PIX BI
  • Modus BI
  • Yandex.DataLens
  • Open-source BI: Superset/Metabase
  • Luxms BI
  • AW BI + Alpha BI
  • FlyBI + Форсайт. Аналитическая Платформа
  • Loginom
  • Триафлай
  • AI / Исскуственный интеллект
  • Optimacros
  • Навигатор BI
  • Семантический слой

СУБД

  • Arenadata
  • ClickHouse
  • Greenplum
  • Postgres Professional
  • TData

Другое

  • Построение Data Platform
    • Аналитическое хранилище данных
    • Data Lake и Data Engineering
    • Подробнее про Data Lake
    • Внедрение Lakehouse
      • Apache Doris
      • StarRocks
      • Trino
    • Миграция витрин из пропиетарных DWH на новый стек
    • Учебный курс "Современная архитектура хранилища данных"
Главная » Российские платформы современного стека хранения, обработки и анализа данных » Хранилища данных (DWH / Lakehouse) » Arenadata (DB, Hadoop, Postrges, QuickMarts) » Техническая документация Arenadata: всё, что нужно для работы с платформой » Arenadata Platform Security

Arenadata Platform Security

Полный обзор возможностей, технических механизмов и рекомендаций по обеспечению безопасности в продуктах Arenadata

 

Общий обзор

Arenadata Platform Security — это совокупность архитектурных подходов, инструментов и модулей, направленных на защиту данных, инфраструктуры и пользователей при использовании продуктов Arenadata, включая ADB (Greenplum), ADPG (PostgreSQL), ADQM (ClickHouse), Harmony MDM, Catalog, Streaming Platform и ADCM.

Безопасность реализуется на нескольких уровнях:

  1. Аутентификация и контроль доступа (RBAC)
  2. Шифрование (TLS, REST API, storage)
  3. Аудит и журналирование (LogSearch, pgAudit)
  4. Интеграция с внешними IAM-системами (LDAP/AD)
  5. Сетевые политики, hardening, контейнеризация
  6. Поддержка сертифицированных алгоритмов (ГОСТ)

 

Аутентификация и авторизация

Поддерживаемые механизмы:

Компонент

Аутентификация

Авторизация (RBAC)

ADPG

MD5, SCRAM, LDAP, GSSAPI

Роли, политики, схемы

ADB

MD5, Kerberos (внешне)

Ролевой доступ к сегментам

ADQM

Basic, JWT, LDAP

ACL на уровне базы, таблиц

NiFi

LDAP, OpenID

Политики доступа на компоненты

ADCM

Internal DB, LDAP

Гибкое разграничение прав

Harmony MDM

SSO, LDAP, OAuth

Бизнес-роли и права на атрибуты

 

Примеры:

  • LDAP в ADPG (pg_hba.conf):
host all all 0.0.0.0/0 ldap ldapserver=ldap.example.com ldapbasedn="ou=users,dc=example,dc=com"

 

  • ADCM LDAP-коннектор:
type: ldap
host: ldap://auth.internal
search_base: "dc=corp,dc=local"

 

Шифрование и TLS

Поддержка:

Продукт

TLS (внутри кластера)

TLS для клиентов

Алгоритмы

ADPG

✔

✔

TLS 1.2+, SCRAM

ADB

✔

✔

TLS 1.2

ADQM

✔

✔

SSL via TCP proxy

NiFi

✔ (запуск с cert)

✔

TLS + OAuth tokens

Kafka

✔ SASL_SSL

✔

TLS + SCRAM

ADCM

✔

✔

TLS для REST и UI

 

Поддержка ГОСТ: через дополнения (OpenSSL-GOST, certbot-сертификаты, nss)

 

Пример включения TLS в ADPG:

ssl = on
ssl_cert_file = 'server.crt'
ssl_key_file = 'server.key'
ssl_ca_file = 'rootCA.pem'

 

Аудит и журналирование

Используемые компоненты:

Инструмент

Что логирует

pgAudit

DDL/DML/SELECT в ADPG

LogSearch

Сбор логов всех компонентов

Audit NiFi

Изменения в flow, пользователи

Harmony Audit

Согласования, отклонения, изменения MDM

ADCM Journal

Все действия в интерфейсе, REST вызовы

 

Пример включения pgAudit:

CREATE EXTENSION pgaudit;
ALTER SYSTEM SET pgaudit.log = 'read, write, ddl';

 

LogSearch архитектура:

[Component Logs] → Fluent Bit → OpenSearch → Kibana

 

Интеграция с IAM (LDAP / Active Directory / OAuth2)

Поддерживаемые сценарии:

  • SSO для Harmony MDM
  • LDAP-группы в NiFi и ADCM
  • Token-based Auth (NiFi, Kafka)
  • Custom OAuth2 (через Reverse Proxy)

 

Пример использования Keycloak + NiFi:

<userGroupProvider>
  <ldapUserGroupProvider connectionURL="ldap://keycloak.local:389" />
</userGroupProvider>

 

Защита среды (Hardening)

Практики:

  • UFW / IPTABLES / firewalld для ограничения портов
  • SELinux / AppArmor для контейнеров
  • Только sudo-пользователи с доступом к DB
  • Логика read-only ролей
  • Файловая защита: chown, chmod 600 для .key, .pgpass

 

Политики безопасности ADCM

  • Авторизация по ролям (admin, viewer, operator)
  • Ограничение команд (run, upgrade, stop)
  • REST API с токеном доступа
  • UI/CLI с разграничением функционала

 

adcm user add --group=read-only

 

Отчётность и соответствие требованиям

Arenadata позволяет соответствовать внутренним политикам заказчиков и ряду стандартов:

Стандарт / Требование

Поддержка

ФСТЭК / 152-ФЗ

При дооснащении средствами ГОСТ + сертификация

ISO 27001

Частичная совместимость при правильной настройке

GDPR / DLP

Средства логирования + анонимизация

Интеграция SIEM

Возможна через Fluent Bit, syslog, Kafka

 

Плюсы безопасности Arenadata

Преимущество

Описание

Гибкая авторизация

LDAP, RBAC, OAuth, токены, группы

Глубокий аудит

pgAudit, LogSearch, Harmony Audit

TLS повсеместно

Все модули могут работать с TLS

Интеграция с IAM

Поддержка корпоративных систем аутентификации

Централизованный контроль

Через ADCM: кластеры, пользователи, журналы

 

Минусы и ограничения

Ограничение

Комментарий

Некоторые модули не ГОСТ

Нет out-of-the-box сертифицированных реализаций

Требует ручной настройки

Без партнёра — сложно настроить все уровни безопасности

Аудит требует расширений

В PostgreSQL по умолчанию нет полноценного аудита

Порог входа высокий

Без DevOps-компетенции сложно настроить связки (NiFi + Keycloak)

 

Заключение

Безопасность платформы Arenadata — это не просто SSL и пароли. Это многоуровневая система:

  • контроля доступа (RBAC, LDAP),
  • защиты каналов и данных (TLS, ACL, token),
  • централизованного аудита (LogSearch, pgAudit),
  • согласования изменений (MDM, Catalog, ADCM).

 

Для продуктивных сред, особенно в регулируемых отраслях (финансы, госсектор, телеком) — крайне важно настраивать все уровни защиты, а не только хостовую.

 

Чек-лист "Безопасность Arenadata: что настроить обязательно"

Подходит для ADB, ADPG, ADQM, NiFi, Harmony MDM, ADCM и др.

 

1. Аутентификация и авторизация

  • Включить аутентификацию через LDAP / Active Directory / OAuth2
  • Назначить роли (RBAC): admin, operator, read-only, service
  • Настроить политики доступа в NiFi (user policies per component)
  • Использовать токенизированный доступ к API ADCM, NiFi, Kafka
  • Включить блокировку root-доступа через UI и CLI

 

2. TLS и шифрование

  • Включить TLS на всех сервисах (PostgreSQL, ADCM, NiFi, Kafka)
  • Установить сертификаты сервера, CA и ключи (OpenSSL или ГОСТ)
  • Включить проверку клиента при подключении (SSL client verify)
  • Настроить TLS-туннели между брокерами Kafka (SASL_SSL)
  • Настроить HTTPS на UI ADCM, NiFi, Harmony MDM

 

3. Аудит и логирование

  • Установить и включить расширение pgAudit (для ADPG)
  • Включить аудит в Harmony MDM (в настройках системы)
  • Настроить LogSearch: сбор логов всех компонентов в OpenSearch
  • Настроить экспорт логов NiFi: flow audit, component access
  • Включить ведение журнала действий пользователей в ADCM

 

4. Интеграция с IAM

  • Настроить LDAP/AD подключение в NiFi, ADCM, MDM
  • Проверить групповое сопоставление (memberOf, cn)
  • Настроить таймауты сессий и автоматический logout
  • Включить SSO (если используется OAuth / Keycloak)
  • Проверить контроль паролей и двухфакторную аутентификацию (если требуется)

 

5. Сетевой доступ и хостовая защита

  • Ограничить доступ по IP-адресам (через firewalld/iptables)
  • Настроить fail2ban или аналогичный механизм на хостах
  • Использовать SELinux / AppArmor (где применимо)
  • Обновить системные библиотеки безопасности и Java
  • Отключить неиспользуемые порты и сервисы

 

6. Резервное копирование и откат

  • Настроить автоматический бэкап с проверкой целостности
  • Хранить резервные копии в отдельном зашифрованном хранилище (S3, NFS с TLS)
  • Проверять возможность восстановления (disaster recovery rehearsal)

 

7. Документирование и процессы

  • Завести файл security-readiness.md с перечнем всех настроек
  • Описать ролевую модель доступа
  • Установить регулярный аудит безопасности (ежеквартально)

 

Схема IAM-интеграции с Keycloak или Active Directory

Цель: централизованная аутентификация и авторизация для Arenadata-компонентов через внешний IAM

Пример архитектуры:

+----------------------+        +----------------------+
|   Пользователь (UI)  |  --->  |      Keycloak / AD   |
+----------------------+        +----------------------+
                                     ↑           ↑
                                     |           |
                            +--------+----+  +----+---------+
                            | Arenadata MDM|  |     NiFi     |
                            |   (OAuth2)   |  | (LDAP/SSO UI)|
                            +-------------+  +--------------+

                       +------------------+      +----------------+
                       |      ADCM        |<---> |    LDAP/AD     |
                       | LDAP auth + RBAC |      |  user catalog  |
                       +------------------+      +----------------+

 

Настройка в NiFi (пример LDAP-конфигурации):

<userGroupProvider>
    <ldapUserGroupProvider connectionURL="ldap://ldap.corp.local:389"
                           userSearchBase="ou=users,dc=corp,dc=local"
                           groupSearchBase="ou=groups,dc=corp,dc=local"
                           userIdentityAttribute="uid"
                           groupNameAttribute="cn"
                           authenticationStrategy="SIMPLE"
                           managerDN="cn=admin,dc=corp,dc=local"
                           managerPassword="•••••••••" />
</userGroupProvider>

 

Настройка в ADCM (пример adcm_config.yaml):

auth:
  type: ldap
  ldap:
    uri: ldap://ldap.corp.local:389
    bind_dn: cn=admin,dc=corp,dc=local
    bind_password: your_password
    base_dn: ou=users,dc=corp,dc=local
    user_filter: "(uid={username})"
    group_filter: "(member={dn})"
    admin_group: "ArenadataAdmins"

 

Что дает интеграция с IAM

Преимущество

Почему важно

Единый вход (SSO)

Повышает удобство, снижает уязвимости

Централизованное управление

Управление доступами в одном месте

Аудит

Легче отслеживать, кто и когда заходил

Быстрое обновление ролей

Через IAM-систему без прав в ADCM/NiFi

Согласование с DevSecOps

Упрощение комплаенс и доступа под аудит

 

Grafana Security Dashboard для Arenadata

Цель: мониторинг критических событий и активностей, связанных с безопасностью

Источники данных:

Компонент

Тип источника

Назначение

pgAudit / ADPG

Prometheus / logs

Запросы DDL/DML/SELECT, аномалии

ADCM

Prometheus / Loki

Действия пользователей, API вызовы

LogSearch (OpenSearch)

OpenSearch Index

Аномалии, ошибки авторизации, restart'ы

NiFi, Kafka

Prometheus / logs

Потоки аутентификации, LDAP события

 

Общая структура дашборда

Панель 1: Security Overview

Метрика

Тип графика

Пример запроса (Prometheus/Loki)

Кол-во неуспешных логинов

Single Stat

`count_over_time({job="adpg"}

Попытки доступа root-пользователем

Bar Chart

`count_over_time({job="adcm"}

Кол-во смен ролей / GRANT

Table

pg_audit_events_total{event="GRANT"}

 

Панель 2: ADPG Security Events

Название

График

Пример запроса

DDL-запросы (CREATE/DROP)

Time Series

`pg_audit_events_total{event=~"CREATE

Изменения прав (GRANT, REVOKE)

Table

pg_audit_grants_total

Попытки подключения с внешних IP

Table

`count_over_time({job="adpg"}

 

Панель 3: ADCM Аудит

Название

График

Источник

Выполненные действия пользователями

Table

adcm_user_actions_total

Ошибки авторизации

Single Stat

`count_over_time({job="adcm"}

REST вызовы с ошибкой

Heatmap

rate(adcm_api_errors_total[1m])

 

Панель 4: NiFi & Kafka Events

Название

График

Источник

Кол-во попыток аутентификации LDAP

Time Series

rate(nifi_ldap_auth_total[5m])

Ошибки доступа к потокам данных

Table

nifi_authorization_failures_total

Kafka SASL errors

Table

`count_over_time({job="kafka"}

 

Панель 5: OpenSearch / LogSearch

Если используется OpenSearch + Fluent Bit:

  • Индекс: logstash-* или arenadata-security-*
  • Ключевые поля:
    • user.keyword
    • source_ip
    • action.keyword
    • timestamp

 

Примеры фильтров (для текстовых панелей или таблиц):

action:("authentication_failed" OR "unauthorized" OR "role_change")

 

Визуальные элементы:

  • Красный цвет — ошибки или аномалии
  • Желтый — подозрительные действия
  • Зеленый — нормальное состояние
  • Threshold'ы на неудачные логины >5 в 5 мин → триггер

 

Импорт дашборда

  1. В Grafana: Create → Import
  2. Вставьте JSON-конфиг (по запросу могу сгенерировать файл .json)
  3. Привяжите нужные источники (Prometheus, Loki, OpenSearch)

 

Что ещё можно добавить:

  • Slack-уведомления при превышении числа failed logins
  • Панель "изменения конфигурации" из audit-log'ов ADPG
  • Drill-down по IP/пользователю на дашбордах
  • Расчёт отклонения от средней активности (ML-анализ)

 

 

Узнать стоимость решенияЗапросить видео презентацию

← Предыдущая статья
Arenadata Monitoring Bundle
Следующая статья →
Эксплуатация Arenadata PostgreSQL (ADPG)
Запросить видео презентацию Запросить доступ к демо стенду online Узнать стоимость лицензий

Задать вопрос

loading...

Решения

Анализировать ФинансыУвеличивайте ПродажиОптимальный Склад и ЛогистикаМаркетинговые Метрики

Клиенты
  • ПАО АНК «Башнефть» — российская вертикально-интегрированная нефтяная компания, с 2016 года входит в ПАО НК «Роснефть». Главный офис расположен в городе Уфе (Башкортостан). Добыча углеводородов – более 21 млн тонн нефти в год. Объем переработки – более 18 млн тонн нефти в год. Число сотрудников – более 33 тыс. человек.

  • ПАО «Банк Уралсиб» (Публичное акционерное общество «Банк Уралсиб») — российский коммерческий банк. В 2020 году входил в топ-20 банков РФ по размеру активов (рэнкинг рейтингового агентства Эксперт РА), в 2021 году — в топ-25 крупнейших банков страны по расчётам агрегатора Банки.ру

  • Торгово-производственному холдингу ТБМ, специализирующемуся на поставке комплектующих и фурнитуры для производства окон, дверей, стеклопакетов и мебели, был необходим аналитический инструмент для выявления узким мест и поиска зон роста бизнеса и, как результат, оптимизации процессов. Добиться этого можно было, только внедрив data-driven подход.

  • ООО "Интернэшнл Ресторант Брэндс" – это крупнейший франчайзинговый партнер компании Yum! Brands Russia & CIS в России, отвечающий за рост и развитие бренда KFC на территории РФ. На сегодняшний день у компании более 350 ресторанов. Ежедневно в рестораны приходит 200 000+ гостей.

  • Решения
    • Дистрибуция
    • Розничная торговля
    • Производство
    • Операторы связи
    • Страхование
    • Банки
    • Лизинг
    • Логистика
    • Нефтегазовый сектор
    • Медицина
    • Сеть ресторанов
    • E-Commerce
    • Энергетика
    • Фармацевтика
  • Услуги
    • Переход на отечественные BI и DWH
    • Консалтинг
    • Пилотный проект
    • Обучение и сертификация
    • Бесплатное обучение
    • Техническая поддержка
    • Технические задания
    • Сбор требований для проекта внедрения BI-системы
    • CI/CD для DWH
    • Аудит BI приложений
    • Выделенная команда
    • Настойка и поддержка баз данных
    • Разработка BI Стратегии
    • Styleguide для BI-системы
    • Как выбрать BI-систему
  • Платформы
    • FineBI
    • FineReport
    • FineDataLink
    • Коннекторы данных из 1С в BI
    • Airflow + NiFi
    • Visiology
    • Luxms BI
    • Modus BI
    • PIX BI
    • Arenadata
    • ClickHouse
    • Greenplum
    • Postgres Professional
    • Open-source BI: Superset/Metabase
    • Loginom
    • Yandex.DataLens
    • AI / Исскуственный интеллект
    • Optimacros
    • Шины данных
  • Курсы
    • Учебный курс Информационная грамотность
    • Учебный курс для бизнес-аналитиков
    • Учебный курс для системных аналитиков
    • Учебный курс по Data Governance
    • Учебный курс Как стать CDO
    • Учебный курс Современная архитектура хранилища данных
    • Учебный курс по Fine BI
    • Учебный курс по FineReport
    • Учебный курс по DWH
    • Учебный курс по Data Science (ML, AI)
    • Учебный курс по PostgreSQL
    • Учебный курс по Apache Airflow и NiFi
    • Учебный курс по Open-source BI
    • Учебный курс по ClickHouse
    • Учебный курс по DataLens
    • Учебный курс по Loginom
    • Учебный курс по Modus BI и ETL
    • Учебный курс по Visiology
    • Учебный курс по dbt
  • Функциональные решения
    • Создание Data Lake
    • Цифровая трансформация
    • Управление по KPI
    • Финансы
    • Продажи
    • Склад
    • HR
    • Маркетинг
    • Внутренний аудит
    • Категорийный менеджмент
    • S&OP и прогнозная аналитика
    • Геоаналитика
    • Цепочки поставок (SCM)
    • AutoML
    • Process Mining
    • Сквозная аналитика
  • Компания
    • О нас
    • Руководство
    • Новости
    • Клиенты
    • Скачать
    • Контакты
    • Политика конфиденциальности
RutubeVkontakteLinkedInYouTube
ООО "Би Ай Консалт",
ИНН: 7811437757,
ОГРН: 1097847154184
199178, Россия,
Санкт-Петербург,
6-ая линия В.О., Д. 63, 4 этаж
Тел: +7 (812) 334-08-01
Тел: +7 (499) 608-13-06
E-mail: info@biconsult.ru

 

 

 

 

 

×

Пользуясь сайтом, вы соглашаетесь с использованием cookies и политикой конфиденциальности.